You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过PowerShell在组策略对象(GPO)中配置用户权限分配?

在PowerShell中为GPO的用户权限分配(User Rights Assignment)添加用户的方法

你提到的Set-GPPermission确实只能配置GPO的委派权限(比如谁能编辑或读取这个GPO),和系统层面的用户权限分配(比如允许本地登录、关闭系统这类权限)不是一回事,所以满足不了需求。下面是两种可行的解决方法:

方法1:用原生Windows工具secedit操作

这是无需额外安装工具的原生方案,通过导出、修改、导入GPO安全配置来实现:

  • 导出目标GPO的安全配置到临时文件:
    secedit /export /cfg "C:\temp\gpo-sec-temp.cfg" /GPO "你的GPO名称"
    
  • 打开临时.cfg文件,找到对应权限的条目(比如SeInteractiveLogonRight对应“允许本地登录”),在现有值后追加需要添加的用户/组,格式支持DOMAIN\用户名或用户SID,多个条目用逗号分隔。
  • 将修改后的配置导回GPO:
    secedit /import /cfg "C:\temp\gpo-sec-temp.cfg" /GPO "你的GPO名称"
    
  • 可选:强制刷新GPO生效:
    gpupdate /force
    

操作前建议备份目标GPO,避免配置出错。

方法2:使用第三方PowerShell模块(如Carbon)

如果频繁操作,第三方模块能简化流程,比如Carbon模块提供了直接操作GPO用户权限的cmdlet:

  • 先安装模块(需管理员权限):
    Install-Module -Name Carbon -Scope CurrentUser
    
  • 直接给指定GPO添加用户到目标权限:
    # 示例:给DOMAIN\JohnDoe添加“允许本地登录”权限到名为"办公电脑策略"的GPO
    Set-CPrivilegeRight -Identity "DOMAIN\JohnDoe" -Privilege SeInteractiveLogonRight -GpoName "办公电脑策略"
    

注意:使用第三方模块前请确认其兼容性和安全性。

手动操作路径参考

组策略管理 → 选中目标GPO → 右键编辑 → 导航至Computer Configuration\Windows Settings\Security Settings\Local Policies\User Rights Assignment → 添加/移除用户

内容的提问来源于stack exchange,提问作者Arpit Shivhare

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.17 16:30:17